Autorisierte Penetration Tests

Finden, was wirklich ausnutzbar ist.

Aktive Prüfung freigegebener Webapps, APIs, Infrastruktur oder Cloud-Scopes. Kontrolliert, mit PoCs und Retest-Pfad — damit kritische Lücken geschlossen werden, nicht nur gelistet.

FreigabeRoESchriftlicher Scope vor dem ersten aktiven Test.
NachweisPoCReproduzierbare Evidenz statt Score-Listen.
AbschlussRetestKritische Fixes werden nachgeprüft.
Preisnach ScopeIm Scope-Meeting nach Zielen und Tiefe.
Nutzen

Keine Schwachstellenliste — eine Reparaturentscheidung.

Jeder relevante Befund: Wirkung im freigegebenen Scope, nächster Schritt, messbare Risikoreduktion.

Priorität

Teams wissen, was zuerst zu.

Befunde nach Impact, Ausnutzbarkeit und Betriebsrisiko sortiert.

Weniger Diskussion, schnellere Fixes
Impact

Management sieht den Business-Kontext.

Aus Einzelfunden wird eine verständliche Angriffskette mit Assets und Wirkung.

Prioritäten sind erklärbar
Abschluss

Retest macht Verbesserung beweisbar.

Kritische Fixes enden nicht im Ticket — sie werden erneut validiert.

Risiko geschlossen, nicht nur dokumentiert
Prüfansatz

Aktive Tests nur mit klarem Auftrag, Ziel und Risiko.

Kein lauter Techniklauf. Start mit Autorisierung, Ende mit Entscheidung: Was ist ausnutzbar, wie kritisch, welche Maßnahme senkt das Risiko am schnellsten?

Pentest ControlAutorisiert

Kein Blind-Test in Produktion. Vor Start: Ziele, No-Go-Bereiche, Kontaktwege, Testfenster, Rate Limits und Abbruchkriterien. So bleibt der Betrieb geschützt — und jedes Ergebnis ist dem Scope zuordenbar. Oft sinnvoll nach CASP, wenn der Prüfraum schon Outside-in geschärft ist.

Schriftlich freigegebener Scope Kontrollierte aktive Tests Reproduzierbare Evidenz und Retest
ScopeDomains, Apps, APIs, IPs oder Cloud-Ressourcen mit klarer Autorisierung.
MethodenBlack-, Grey- oder White-Box je nach Ziel, Risiko und Kontext.
BetriebsschutzAnsprechpartner, Eskalation, Notfallstopp und Testfenster vor dem ersten Packet.
Was wir nicht tun
Rules of EngagementExploit-PfadEvidenzketteRetest ready

Keine unautorisierte Prüfung

Start erst nach schriftlicher Freigabe des Scopes.

Keine unkontrollierte Produktion

Stop-Regel, Rate Limits und Abbruchkriterien sind Teil der Rules of Engagement.

Keine leeren Score-Listen

Jeder relevante Befund: Wirkung, Evidenz, Handlungsvorschlag.

Kein CASP-Ersatz

Pentest prüft aktiv im freigegebenen Scope. CASP klärt vorher, was Outside-in schon sichtbar ist.

Kontrollierte Validierung · kein Blind-Scan
Prüfbereiche

Was der Test konkret absichert.

Prüfbare Angriffspfade und Ergebnisse, mit denen Entwicklung, IT und Management arbeiten können.

Scope & Angriffspfade

Realistische Testpfade aus Architektur, Assets und Zielsetzung.

Aktive Verifikation

Webapp, API, Infrastruktur, Cloud oder Mobile — kontrolliert geprüft.

Impact-Bewertung

Nicht nur Schwachstelle, sondern erreichbare Wirkung im freigegebenen Kontext.

Remediation & Retest

Maßnahmen, Priorität, Evidenz und Basis für Wiederprüfung.

Lieferumfang

Vier Artefakte. Fixes und Retest inklusive.

Technische Ausnutzbarkeit wird zu Priorität, Ownership und Wiederprüfung. Risiko schließen — nicht nur dokumentieren.

01

Rules of Engagement

Prüfraum mit Zielen, Grenzen, Testfenstern, Kommunikation, Rate Limits und Abbruchkriterien.

ScopeStop-RegelBetriebsschutz
02

Attack-Chain Evidence

Reproduzierbare Befunde: Ursache, Pfad, Evidenz, Wirkung, Assets.

PoCImpactAssets
03

Management Repair Brief

Priorisierte Risiken in klarer Sprache — Business-Kontext und nächster Schritt.

EntscheidungPrioritätBudget
04

Retest Backlog

Fix-Empfehlungen, Reihenfolge, Owner und optionaler Retest kritischer Befunde.

OwnerFix-ReihenfolgeRetest
Ablauf

Vier Schritte zum Retest.

Technische Tiefe mit betrieblicher Kontrolle — von der Freigabe bis zur Nachprüfung.

  1. 01

    Scope & RoE

    Ziele, Berechtigung, Testfenster, Kontakte und erlaubte Methoden schriftlich festlegen.

  2. 02

    Recon & Testplan

    Angriffspfade priorisieren; risikoreiche Checks vorab abstimmen.

  3. 03

    Aktive Validierung

    Freigegebene Ziele kontrolliert prüfen; Nachweise fortlaufend sichern.

  4. 04

    Report & Retest

    Prioritäten, Evidenz, Maßnahmen und klarer Retest-Pfad.

Nächster Schritt

Bereit für einen autorisierten Pentest?

Wir starten mit Scope, Freigabe und Zweck der Prüfung. Preis und Tiefe richten sich nach Zielen — oft sinnvoll nach CASP.

Scope zuerst, Aktion danach.
Scope & RoE klärenNächster Schritt
Scope-Meeting anfragen